Parola yöneticisi, her şeyi bilen tek uygulamadır — her giriş, her kurtarma kodu, sahip olduğun her sır. Çoğu insan bunu üçüncü taraf bir buluta teslim eder ve iyi olmasını umar. Bunun yerine onu kendin, kontrol ettiğin bir kutuda çalıştırabilirsin. Vaultwarden tam olarak bunu yapan hafif, Bitwarden uyumlu bir sunucudur. İşte bunu doğru yapmanın dürüst hâli — güvenlik ekibi hâline geldiğin kısım dahil.
Vaultwarden nedir
Bitwarden protokolünü konuşan küçük, kendi kendine barındırılan bir sunucudur. Resmi Bitwarden uygulamalarını ve tarayıcı eklentilerini kullanmaya devam edersin — onları herkese açık bulut yerine kendi sunucuna yönlendirirsin. Hafif olacak şekilde yazılmıştır: 1 GB'lık bir kutuda rahatça çalışır ve seni neredeyse hiç fark etmez.
Neden kendin barındırmalısın
Kasan senin altyapında yaşar. Şifreli verini hiçbir üçüncü taraf tutmaz, başkasının veri sızıntısı senin sorunun olmaz ve yedekleme ile erişim politikasını sen belirlersin. Gizliliğine önem veren biri için işin özü bu kontroldür. Karşılığında, çalışma süresi ve yedekler artık senin sorumluluğundadır — buna dürüstçe geleceğiz.
Kurulum
Küçük bir kutu. 1 GB RAM yeter. Disk ihtiyacı çok küçüktür — bir kasa metinden ibarettir.
Kalıcı bir birim ile Docker. Vaultwarden konteynerini çalıştır ve verisi için bir birim bağla. O birim senin bütün kasan demektir; yeniden başlatmalar, güncellemeler ve yeniden açılmalar boyunca hayatta kalmalıdır.
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # kaydolduktan sonra bunu kapat
ports:
- "127.0.0.1:8080:80"
Sır barındıran her şey için HTTPS pazarlık konusu değildir. TLS'i kendi alan adında sonlandırmak için önüne bir ters vekil (reverse proxy) koy. Caddy ücretsiz bir sertifikayı otomatik olarak alır:
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
vault.yourdomain.com adresini VPS'ine yönlendir. Bir sır sunucusunun kendine ait, herkese açık bir HTTPS ucu gerektirdiği için bu bir özel IP planı ister — yalnızca tek bir yönlendirilmiş SSH portu olan bir NAT kutusu buna hizmet edemez.
Yeri doldurulamazmış gibi yedekle — çünkü öyle
Veri birimi senin kasandır. Disk ölür ve kopyan yoksa her parola onunla birlikte gider. Bu, buradaki en önemli adımdır — herhangi bir ince ayardan daha önemli: o birimin düzenli yedeğini kutunun dışında bir yere — başka bir makineye, nesne depolamaya, kendi dizüstüne — otomatikleştir. Sunucuya gerçek bir şey emanet etmeden önce bunu yap.
Sıkıca kilitle
Bu kutu tüm parolalarını barındırır, o yüzden ona öyle davran:
- Kaydolduktan sonra kayıtları kapat.
SIGNUPS_ALLOWED=falseyap ve yeniden başlat; böylece başka kimse sunucunda hesap oluşturamaz. - Yalnızca anahtarla SSH, güvenlik duvarını 443 ve SSH portuna ayarla. (On dakikalık kontrol listesi.)
- Güncel tut. Yeni imgeleri düzenli çek — bir sır sunucusu değerli bir hedeftir.
Dürüst sınırlar
- Artık tüm parolalarını barındıran şeyin güvenlik ekibi sensin. Bu bir slogan değil, gerçek bir sorumluluk — ya ciddiye al ya da bunu kendin barındırma.
- Yedek yoksa her şeyi kaybetmen tek disk arızası uzaklıktadır. Geri alma yoktur. Bu pazarlık konusu değildir.
- Herkese açık olur olmaz bir hedeftir. Kimlik doğrulama, güncelleme ve kapalı kayıtlar onu sıkıcı tutan şeydir.
- Buna sahip olmak istemiyorsan, saygın, yönetilen bir yönetici tamamen meşru bir seçimdir. Kendin barındırmak kontrol satın alır ve kontrolün bir bakım maliyeti vardır — bunu bilerek gir.
Ödemesi
Bir e-posta ile kaydol ve USDC veya USDT ile öde — kart yok, kimlik yok. Diğer her şeyin anahtarlarını herhangi bir kimlik izinden uzak tutan kutu için gayet uygun.
Yorumlar
Henüz yorum yok. İlk olun.